#crt-rlwe

共收录 1 条相关安全情报。

← 返回所有主题
推荐 3.5
Conf: 50%
👥 作者: Lukasz Olejnik, Bartosz Naskrecki

本文针对 Pradhan 等人提出的 CRT-RLWE(Chinese Remainder Theorem Ring-LWE)同态加密方案进行了密码分析,证明该方案在声称的误差分布范围内不安全。核心发现是:当公钥乘子为单位元时,攻击者仅通过一次环求逆即可从公钥直接推导出私钥;对于任意乘子,无需私钥即可从任意密文恢复明文,从而获得 1/2 的选择明文优势。作者进一步指出,从普通 Ring-LWE 到 CRT-RLWE 的转换并未保持误差分布,因此无法证明 CRT-RLWE 的安全性不低于 Ring-LWE。两种攻击的根源在于:CRT 函数模 p1p2 约减,而其输出却被用于互素模 q 的运算,导致任何零保持截面下,p2R 中的误差被编码为零。具体而言,p2B1 分布满足方案声称的误差条件,且能正确解密,但该分布下误差被完全消除。作者强调,这种约束不是缩放弱点:将任意基准分布乘以 p2 后,普通 Ring-LWE 问题保持不变,但约减编码器会破坏所有产生的误差。约减差异是 p1p2 的倍数而非 q 的倍数,因此证明中的小误差前提无法消除该差异;在报告的参数下,单个误差系数即可反驳该恒等式并满足前提。此外,中心二项分布 B2 在总变差距离 3/8 处分离系数分布,而在报告维度下,诱导多项式分布之间的距离指数级接近 1。该研究揭示了 CRT-RLWE 转换的内在缺陷,对依赖此类结构的同态加密方案构成严重威胁。适合密码学研究者、同态加密方案设计者及安全评估人员阅读。

💡 推荐理由: 该研究颠覆了 CRT-RLWE 的安全性假设,提醒蓝队和加密方案评估者:基于 CRT 的 Ring-LWE 变体可能因模运算不匹配而失去对误差的抵抗能力,需重新审查此类设计的实际安全性。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)